Logo de Empujador de Contraseña
Empujador de Contraseña
Adelante. Enviar otra contraseña por correo electrónico.

Preguntas Frecuentes

Confianza y Seguridad

Empujador de Contraseña existe como una mejor alternativa al envío de contraseñas por correo electrónico.

Enviar contraseñas por correo electrónico es intrínsecamente inseguro. Los mayores riesgos incluyen:

  • Las contraseñas enviadas por correo electrónico generalmente se envían con el contexto a lo que van o pueden derivarse potencialmente del nombre de usuario del correo electrónico, dominio, etc.
  • El correo electrónico es inherentemente inseguro y puede ser interceptado en múltiples puntos por entidades maliciosas.
  • Las contraseñas enviadas por correo electrónico viven a perpetuidad (léase: para siempre) en los archivos de correo electrónico.
  • Las contraseñas en el correo electrónico se pueden recuperar y usar más adelante si una cuenta de correo electrónico es robada, descifrada, etc.

Los mismos riesgos persisten cuando se envían contraseñas a través de SMS, WhatsApp, Telegram, Chat, etc. Los datos pueden y suelen ser perpetuos y fuera de su control.

Al usar Empujador de Contraseña, omite todo esto.

Para cada contraseña publicada en Empujador de Contraseña, se genera una URL única que solo tú conocerás. Adicionalmente, las contraseñas caducan después de que se alcanza un conjunto predefinido de vistas o después de que pasa el tiempo. Una vez caducadas, las contraseñas se eliminan de forma inequívoca.

Si eso le parece interesante, pruébelo o consulte las otras preguntas frecuentes a continuación.

Y con razón. Toda buena seguridad comienza con un escepticismo saludable de todos los componentes involucrados.

Empujador de Contraseña existe como una mejor alternativa al envío de contraseñas por correo electrónico. Evita que existan contraseñas en archivos de correo electrónico a perpetuidad. No existe como una solución de seguridad definitiva.

Empujador de Contraseña es de código abierto por lo que la fuente se puede revisar públicamente y, alternativamente, se puede ejecutar internamente en su organización.

Las contraseñas se eliminan inequívocamente de la base de datos una vez que caducan. Además, los tokens de URL aleatorios se generan sobre la marcha y las contraseñas se publican sin contexto para su uso.

Una nota para aquellos interesados en la seguridad extrema: No hay forma de que pueda probar de manera confiable que el código de fuente abierta es el mismo que se ejecuta en pwpush.com (esto es cierto para todos los sitios en realidad). Lo único que puedo ofrecer a este respecto es mi reputación pública en Github, LinkedIn, Twitter y mi blog. Si esto le preocupa, no dude en revisar el código, publicar cualquier pregunta que pueda tener y considerar ejecutarlo internamente en su organización.

Herramientas, Utilidades y Aplicaciones

Absolutamente. Empujador de Contraseña tiene una serie de aplicaciones y utilidades de línea de comandos (CLI) que interactúan con pwpush.com o instancias de ejecución privada. Inserte contraseñas de CLI, Slack, Alfred App y más.

Ver nuestro Herramientas y Aplicaciones página para más detalles.

Si. Con las herramientas mencionadas anteriormente, muchos usuarios y organizaciones integran Empujador de Contraseña en sus políticas y procesos de seguridad.

la Útiles La página describe los recursos disponibles para automatizar la distribución segura de contraseñas.

Actualmente no hay límites y no tengo intención de agregar ninguno. Para asegurar mínimamente la estabilidad del sitio, Empujador de Contraseña está configurado con un limitador de velocidad por defecto.

Ejecución de su Propia Instancia Privada

Si. Proporcionamos Contenedores Docker y Instrucciones de instalación para una amplia variedad de plataformas y servicios.

insinuación: docker run -p 5100:5100 pglombardo/pwpush-ephemeral:latest

El código fuente se publica bajo la Licencia Pública General GNU v3.0 y eso define prácticamente todas y cada una de las limitaciones. Hay bastantes sitios de clonación de Password Pusher renombrados y rediseñados y les doy la bienvenida a todos.

Algunas organizaciones están sujetas a políticas de seguridad que prohíben el uso de servicios públicos para información sensible como contraseñas. Incluso hay organizaciones que requieren que todas las herramientas estén en intranets privadas sin acceso al mundo exterior.

Es por estas razones que brindamos la capacidad (y alentamos) a los usuarios y organizaciones a ejecutar instancias privadas cuando sea necesario.

Ejecutar una instancia privada de Empujador de Contraseña para su empresa u organización le da la tranquilidad de saber exactamente qué código se está ejecutando. Puede configurarlo y ejecutarlo como desee.

Por otro lado, si su instancia es pirateada, las entidades maliciosas ahora tienen un diccionario específico de contraseñas para las cuentas de fuerza bruta en su organización. Tenga en cuenta que esto se limitaría a los envíos que aún no han alcanzado sus límites de vencimiento.

En este sentido, la instancia pública en pwpush.com puede ser superior a que solo contiene contraseñas sin información de identificación mezclada entre usuarios de todo el mundo.

El usuario debe sopesar cuidadosamente los pros y los contras y decidir qué ruta es mejor para él. Con mucho gusto apoyamos ambas estrategias.

Otro

Absolutamente. Si necesita recursos como estadísticas, gráficos o cualquier otra cosa, no dude en ponerse en contacto conmigo: pglombardo en pwpush.com.

Muy probable. Me encanta escuchar todas las ideas y comentarios. Si tiene alguno, envíelo al Repositorio de GitHub y te responderé lo antes posible.

Yo no. Este es solo un proyecto en el que trabajo en mi tiempo libre construido para la comunidad. Los costos mensuales son de $ 34 / mes para el alojamiento de Heroku y cualquier tiempo / esfuerzo que he invertido o voy a dedicar al desarrollo de la herramienta es voluntario / donado.

He pensado en trasladar el sitio a una gota de océano digital, pero Heroku simplemente lo hace muy fácil. Sin configurar Apache / nginx, implementar scripts, monitorear servicios, etc.

Actualización 2021: la el tráfico ha crecido a una cantidad en la que 1 dinamómetro Heroku ya no es suficiente. 2x dinamómetros profesionales y el complemento de postgres ahora tiene el proyecto hasta $ 59 / mes. A más largo plazo, necesito encontrar una forma de reducir los costos, tal vez una eventual migración a Digital Ocean, que ha mucho mejor rendimiento